黑客再度侵袭!Magento电商系统遭恶意代码植入警钟长鸣 警钟敲不停,新受害者揭秘黑幕再次降临
Magento是一套广泛使用的专业开源电子商务系统,全球范围内拥有超过24万用户,包括知名电商网站eBay。最近安全研究人员发现了针对Magento平台的一种新型黑客攻击,引发了广泛关注。据风口星网了解,安全公司Sucuri的
Magento是一套广泛使用的专业开源电子商务系统,全球范围内拥有超过24万用户,包括知名电商网站eBay。最近安全研究人员发现了针对Magento平台的一种新型黑客攻击,引发了广泛关注。
据风口星网了解,安全公司Sucuri的研究人员发现,攻击者能够在Magento平台上植入恶意代码,以窃取用户的信用卡数据。这些攻击者似乎精通Magento系统的运作模式,并成功利用其漏洞。
Peter Gramantik,Sucuri恶意软件高级研究员表示,攻击者通过注入恶意代码收集用户提交的所有数据,并仔细筛选出信用卡信息。他们利用公钥加密收集到的POST请求,并将符合条件的参数储存起来。令人震惊的是,窃取来的信用卡数据被藏匿在一个看似无害的图片文件夹中。虽然这些图片无法正常显示和下载,但攻击者却可以下载并解密这些文件,从而获取Magento商务平台上的所有支付信息。
除此之外,Sucuri还发现了另一种较为简单的攻击方式。攻击者将恶意代码注入到Magento的结账模块中。这种代码能够在交易前搜集信用卡数据,并以纯文本形式发送给攻击者。尽管这种方式较之前一种攻击方式更为简单,但其效果可能稍逊一筹。
这些攻击者显然对Magento系统的运作方式了如指掌。他们熟悉模块的运作方式和代码,能够利用模块中存储的未经保护的敏感数据进行信息窃取。这种情况令人担忧,提醒所有使用Magento系统的电商网站加强安全防护,警惕潜在的安全风险。(编译/风口星网 唐小玉 译审 张三)